Weaknesses of type CWE-89

12,012 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2026-8978MEDIUMOptinCraft <= 1.2.0 - Authenticated (Administrator+) SQL Injection via 'order_by' ParameterEPSS 0.3%CVE-2026-5554MEDIUMcode-projects Concert Ticket Reservation System Parameter process_search.php sql injectionEPSS 0.3%CVE-2026-5565MEDIUMcode-projects Simple Laundry System Parameter delmemberinfo.php sql injectionEPSS 0.3%CVE-2026-5238MEDIUMitsourcecode Payroll Management System Parameter view_employee.php sql injectionEPSS 0.3%CVE-2026-8771MEDIUMlinlinjava litemall Front-end WeChat API WxGoodsController.java list sql injectionEPSS 0.3%CVE-2026-5179MEDIUMSourceCodester Simple Doctors Appointment System login.php sql injectionEPSS 0.3%CVE-2026-7389MEDIUMEyouCMS common.php GetSortData sql injectionEPSS 0.3%CVE-2026-8734MEDIUMOinone Pamirs queryListByWrapper RSQLToSQLNodeConnector.makeVariable sql injectionEPSS 0.3%CVE-2026-5195MEDIUMcode-projects Student Membership System User Registration sql injectionEPSS 0.3%CVE-2026-10111MEDIUMsambitraj STUDENT-MANAGEMENT-SYSTEM Login Page sql injectionEPSS 0.3%CVE-2026-11435MEDIUMJinher OA nextselectplan.aspx sql injectionEPSS 0.3%CVE-2026-4190MEDIUMJawherKl node-api-postgres user.js User.getAll sql injectionEPSS 0.3%CVE-2026-5551MEDIUMitsourcecode Free Hotel Reservation System Parameter login.php sql injectionEPSS 0.3%CVE-2026-4839MEDIUMSourceCodester Food Ordering System Parameter purchase.php sql injectionEPSS 0.3%CVE-2026-5182MEDIUMSourceCodester Teacher Record System Parameter sql injectionEPSS 0.3%CVE-2025-11740MEDIUMwpForo Forum <= 2.4.9 - Authenticated (Susbscriber+) SQL InjectionEPSS 0.3%CVE-2026-9446MEDIUMSourceCodester Simple POS and Inventory System edit_customer.php sql injectionEPSS 0.3%CVE-2025-6883MEDIUMcode-projects Staff Audit System update_index.php sql injectionEPSS 0.3%CVE-2025-9199MEDIUMWoo superb slideshow transition gallery with random effect <= 9.1 - Authenticated (Contributor+) SQL InjectionEPSS 0.3%CVE-2026-33714HIGHChamilo LMS has Authenticated SQL Injection in statistics.ajax.php users_active action (2.0 RC2)EPSS 0.3%